administration distante ssh ou https impossible ipcop 1.4.8

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

administration distante ssh ou https impossible ipcop 1.4.8

Messagepar mstotor » 04 Oct 2005 18:43

bonjour tout le monde.

suite à un cisco en panne, je viens d'expedier chez un de mes collegues un ipcop fraichement installé (iso 1.4.8 ) + copfilter0.81.6.

internet(adslwanadoo)----modemspeedtouch510---(PPPOE)-------ipcop--switch--lan

tout fonctionne à merveille, pop, smtp,

j'ai une modif à faire pour parametrer le serveur openvpn et impossible d'acceder ni en https ni via putty en ssh.

j'ai fais verifié par le collegue les acces externes pour verifier si ils sont bien activés.

TCP 445 pour acces https----ipdefaut(red)----mon Ip publique pour l'autorisation

TCP 222 pour acces ssh----ipdefaut(red)----mon Ip publique pour l'autorisation, et ssh activé.


mais rien nada via putty pas de prompt, pas d'acces web.en https://ipdistante:445

un scan de port 445 et 222 nada personne en ecoute. reboot ipcop pareil


une bonne âme pourrais me dire ce que j'ai oublié, j'ai un trou là, merçi :wink:
Avatar de l’utilisateur
mstotor
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 245
Inscrit le: 30 Avr 2003 00:00
Localisation: 2 ieme baobab à gauche

Messagepar lembal » 04 Oct 2005 19:01

As-tu vérifié si les ports sont en écoute ?
Code: Tout sélectionner
#netstat -an | grep 445
#netstat -an | grep 222
lembal
Vice-Amiral
Vice-Amiral
 
Messages: 880
Inscrit le: 13 Jan 2003 01:00
Localisation: Paris

Messagepar mstotor » 04 Oct 2005 19:23

fin de journée, et l'acces distant (800 km) a été desactivé jusqu'à demain :wink:

je ferais faire l'essai des la reprise à l'aide de ta commande.

ce qui m'etonne c'est que j'ai scanné ces ports, 20 à 30, 220 à 240 et 440 à 448 en TCp (pas à l'abris d'une faute de frappe) rien n'ecoute justement, comme si la commande d'acitvation via la page web des acces externes ne fonctionnait pas, ou que wanadoo bloque le port 445 depuis sasser ?

Merci
Avatar de l’utilisateur
mstotor
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 245
Inscrit le: 30 Avr 2003 00:00
Localisation: 2 ieme baobab à gauche

Messagepar gui82 » 04 Oct 2005 21:33

salut,

j'avais tenté l'expérience d'une connexion a distance (avec un ipcop antérieur) avec un gars qui était connecté avec wanadoo... je confirme : ils bloquent le 445.

pour le port 222, je ne peux pas dire, à l'époque j'avais besoin que ssh soit sur le port 22 donc j'avais reconfiguré sshd.
gui82
Major
Major
 
Messages: 99
Inscrit le: 08 Juin 2004 11:04

Messagepar Billou02 » 05 Oct 2005 08:18

salut, je confirme :
wanadoo bloque le 445 mais le 222 passe (je l'utilise perso) !

@+
Image
Avatar de l’utilisateur
Billou02
Amiral
Amiral
 
Messages: 1177
Inscrit le: 27 Jan 2004 01:00
Localisation: Picardie

Messagepar mstotor » 05 Oct 2005 10:51

merçi pour la confirmation, ca devenait pennible et genant de refaire faire verifier chaque paramettre

exellente journée

Michel
Avatar de l’utilisateur
mstotor
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 245
Inscrit le: 30 Avr 2003 00:00
Localisation: 2 ieme baobab à gauche

Messagepar Billou02 » 05 Oct 2005 14:08

il y a un aussi post sur la maniere de pouvoir changer le port d'administration distante dans le newbie kit.
si ca peut t'aider.... :wink:

@+
Image
Avatar de l’utilisateur
Billou02
Amiral
Amiral
 
Messages: 1177
Inscrit le: 27 Jan 2004 01:00
Localisation: Picardie

Messagepar Gesp » 05 Oct 2005 18:18

il y a un script pour changer le port 445 depuis la 1.4.8
/usr/local/bin/setreservedports

Mais il ne décale pas le port de l'accès externe. C'est à vous de le faire dans l'interface.

Le changement de port devrait être intégré un jour dans l'interface web. Et puis si vous oubliez le port mis à la place de 445, utilisez http 81 pour voir la redirection.
Avatar de l’utilisateur
Gesp
Amiral
Amiral
 
Messages: 4481
Inscrit le: 29 Déc 2002 01:00

Messagepar Billou02 » 05 Oct 2005 23:10

Gesp, je pense que ce petit script est a indiquer dans le newbie kit (si ce n'est pas déjà fait :wink: )
Image
Avatar de l’utilisateur
Billou02
Amiral
Amiral
 
Messages: 1177
Inscrit le: 27 Jan 2004 01:00
Localisation: Picardie

Messagepar mstotor » 05 Oct 2005 23:50

oki merci à tous , des ce matin, j'ai remplacer l'ecoute du port 445 par un port different, vive le newbee kit et à ceux qui l'ont fait 8)
ca marche impec pour ce type d'intervention rapide.

openvpn server apres modif tourne nikkel depuis :D

reste plus qu'à parametrer le (les) client(s) openvpn sur divers XP pro nomade pour qu'ils puissent chopper l'active directory du reseau local (distant) une foi le tunnel effectué et acceder aux ressources distantes.

D'ou une question supplementaire pour ceux qui aurront l'info afin d'eclairer un doute.

exemple:
un portable est pret à partir pour le compte d'une ONG à l'etranger, openvpn est installé dessus, la connection vpn se passe bien, acces aux IP du reseau local, pour un besoin de securité et d'acces aux ressources, j'ai besoin de l'integrer à l'active directory de cette ONG.

Question: lors de la demande d'integration de l'ordinateur à active directory, la requette DNS sort elle par les deux cartes reseaux en même temps ? l'une physique, et lié au reseau local de mon lan pour test, et l'autre virtuelle crée par openvpn est censée etre relié à son lan en DHCP auto......
il y a deux active directory en fonction, le mien sur mon lan, le sien sur son lan, sans approbation entre eux...


je pense qu'il n'y a pas de difficulté particuliere car si la requette sort sur chaque lan, et les DNS respectifs bien declarés, un seul serveur AD repondra à cette requette selon le nom de domaine demandé et si l'autentification est correcte le portable sera integré à l' AD de l'ONG.

est ce que cette logique est correcte ? désolé je me bataille en parallelle avec un cisco depuis quelques heures et je suis crevé...ma logique part en vrille :wink:

merci et bonne soirée
Avatar de l’utilisateur
mstotor
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 245
Inscrit le: 30 Avr 2003 00:00
Localisation: 2 ieme baobab à gauche


Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité